Zimperium zLabs heeft een forse update ontdekt van de Android-banktrojan ToxicPanda (ook bekend als TgToxic). Onderzoeker Vishnu Pratapagiri beschrijft in een rapport hoe de malware nu beschikt over 167 losse commando’s — een fikse uitbreiding ten opzichte van eerdere versies — en zich niet langer beperkt tot een handvol landen. ToxicPanda, actief sinds medio 2022, richt zich inmiddels op 349 financiële instellingen in 16 landen, tegenover 16 instellingen bij de eerste versies.
De malware buit Android’s toegankelijkheidsfuncties (accessibility services) uit om vrijwel elk UI-element op het scherm te lezen en te manipuleren. Daarmee kan ToxicPanda inloggegevens onderscheppen via nagemaakte overlays, maar ook zelf frauduleuze transacties invoeren binnen de bank- of cryptoapp die op de achtergrond openstaat — fraude die dus rechtstreeks vanaf het toestel van het slachtoffer wordt uitgevoerd in plaats van vanaf apparatuur van de aanvaller. Voor het aftroggelen van pincodes gebruikt de malware een overlay over het vergrendelscherm. Nieuw is bovendien misbruik van Android’s Wireless Debugging (ADB) om rechten te verhogen op het toestel.
Naast ToxicPanda signaleert IBM Trusteer een actieve campagne met de malware GoldDigger, voor het eerst gedocumenteerd door Group-IB in oktober 2023. Deze variant verstopt zich achter een packer genaamd “dpt-shell” en detecteert actief analysetools als Frida en debugging via PTRACE, om onderzoek te bemoeilijken. De huidige golf richt zich vooral op Zuid-Afrika en het Verenigd Koninkrijk, met phishingpagina’s die zich voordoen als luchtvaartmaatschappijen en retailers.
Beide families onderstrepen hoe banktrojans op Android steeds meer techniek overnemen die eerder bij desktopmalware hoorde: verregaande overname van het toestel in plaats van alleen het stelen van inloggegevens.
Voor Nederlandse gebruikers blijft het advies onveranderd, maar wel dringender: installeer apps alleen via de Play Store, wees achterdochtig bij verzoeken om toegankelijkheidsrechten voor een simpele rekenmachine- of streak-app, en schakel twee-factor-authenticatie in op bank- en cryptoaccounts. Controleer rekeningen regelmatig op onbekende transacties — juist omdat deze malware transacties zelf op het toestel kan starten, is een sms-controle achteraf niet altijd genoeg.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.